GEO 作弊与操纵
速览要点
- 这是不是行业通用术语
- 这个总称由本站提出;它涵盖的每一种手法都各有正式名称:偏好操纵攻击、对抗性 SEO、RAG 投毒、间接提示注入
- 引擎政策里点过名吗
- 点过。自 2026-05-15 起,Google 的垃圾内容政策明文覆盖「试图操纵 Google 搜索中的生成式 AI 回答」
- 投毒需要的量有多小
- GASLITE 只污染了语料的 0.0001%,就在九个稠密检索模型上攻破了概念级检索
- 多一个攻击者会怎样
- PoisonArena 发现,单攻击者条件下奏效的策略,一旦有对手同场竞争就明显退化,甚至出现优劣反转
- 真实活动集中在哪里
- 2026 年实地证据里最活跃的两个攻击面是第三方用户生成内容和助手的客户端通道,两者都不在你的网站上
1. 什么才算操纵,以及这一领域的正式叫法
GEO 作弊与操纵,指的是那些刻意采用的手法:它们之所以能影响 AI 答案,靠的是钻检索或排序机制的空子,而不是让内容对提问的人更有用。
这个定义有可核查的依据,而不是出于某种道德直觉。Google 的搜索垃圾内容政策在 2026 年 5 月修订后,把垃圾内容界定为「用来欺骗用户,或者操纵我们的搜索系统、使内容被显著呈现的手法,比如试图操纵搜索系统让内容排名靠前,或者试图操纵 Google 搜索中的生成式 AI 回答」。其中包含两个分支:欺骗用户,或者操纵系统;满足任意一个即可成立。
「GEO 作弊」是从业者的总称,并不是这一领域的正式术语。它涵盖的每一种手法都早有各自的名字,只有用这些名字才能在文献里检索到。
| 本文所用的总称 | 该领域的正式叫法 | 名称出处 |
|---|---|---|
| 左右 LLM 在多个来源之间的取舍 | 偏好操纵攻击(Preference Manipulation Attack,PMA) | Nestaas、Debenedetti & Tramèr 2024 |
| 用对抗性文本抬高一份文档的排序 | 对抗性 SEO / 排序操纵 | Pfrommer 等人 2024、Ben-Tov & Sharif 2025 |
| 把恶意段落塞进检索语料 | RAG 投毒,正式名称为数据与模型投毒、向量与嵌入缺陷 | OWASP LLM 应用十大风险 LLM04、LLM08 |
| 把指令藏在被检索的内容里 | 间接提示注入(indirect prompt injection) | OWASP LLM01 |
| 平台方的说法 | 「试图操纵生成式 AI 回答」 | Google 搜索垃圾内容政策 |
2. 四个攻击面
谈到操纵,人们默认想到的是站长在自己页面上做手脚。而按 2026 年的实地证据,这恰恰是四个攻击面里用得最少的一个。
| 攻击面 | 谁能控制 | 植入的是什么 | 在哪一步起作用 | 相关证据 |
|---|---|---|---|---|
| 你自己的页面 | 你 | 对抗性后缀、策略性文本序列、隐藏指令 | 采信与合成 | Kumar & Lakkaraju;Tang 等人;Nestaas 等人 |
| 检索语料 | 没有明确的归属方 | 针对整个概念构造、能排到检索结果前列的段落 | 检索 | Ben-Tov & Sharif;Chen 等人 |
| 第三方用户生成内容 | 平台 | 植入的评论、有组织的发帖、被改动的百科条目 | 检索与引用选取 | Zhang、Triedman & Shmatikov;Reddit 自己的执法数据 |
| 助手的客户端通道 | 用户 | 藏在分享链接和「用 AI 总结」按钮里的提示词 | 助手的记忆,在检索开始之前 | 微软 Defender 安全研究 |
由此可以得出一个贯穿全文的结论:后两个攻击面完全不经过你的网站。 抓取检查、Schema 校验、robots.txt 设置,这些手段一项也发现不了。对照答案循环的四个步骤:前两个攻击面作用于检索和采信,第三个作用于引用选取,第四个在整个循环启动之前就已经生效。
3. 已公开的攻击手法到底做了什么
对抗性文献已经积累到可以作为一个整体来读,而不再是一批零散的猎奇案例。下面讲的是机制和结论,不是操作方法:这些成果本身都附有可运行的代码或足以复现的细节,这里不作转述。
| 手法 | 机制 | 攻破过什么 | 主要结论 |
|---|---|---|---|
| 偏好操纵攻击(Nestaas 等人) | 精心构造的站点内容或插件说明文档,诱导模型抬高攻击者、贬低竞争对手 | 生产环境的 Bing 与 Perplexity;GPT-4 和 Claude 的插件接口 | 有效,且作者证明它会演变成一个囚徒困境(见 §5) |
| 策略性文本序列(Kumar & Lakkaraju) | 在商品页上加一段构造好的文字,提高 LLM 把它排在第一位的概率 | 一份虚构的咖啡机商品目录 | 把一个很少被推荐的商品和一个通常排第二的商品都抬到了首推位置 |
| 树状攻击式排序越狱(Pfrommer 等人,EMNLP 2024) | 用提示注入字符串改变对话式引擎引用来源的先后顺序 | 一批真实消费品站点构成的数据集 | 能稳定抬升原本排名靠后的商品,并且迁移到了生产环境的 Perplexity 上 |
| StealthRank(Tang 等人) | 用基于能量的优化配合朗之万动力学,生成读起来像普通文案、语句通顺的对抗性提示 | 多个 LLM 排序模型 | 在有效性和隐蔽性上都胜过既有的对抗性排序基线,操纵不留下明显痕迹 |
| GASLITE(Ben-Tov & Sharif,ACM CCS 2025) | 构造针对整个概念、能排到检索结果前列的对抗性段落,既不需要知道语料内容,也不需要改动模型 | 九个稠密检索模型 | 概念级攻击在污染语料低至 0.0001% 时即可奏效;单查询攻击被「彻底攻克」;自适应攻击能绕过常见防御 |
| 多模态排序操纵(Du 等人) | 针对视觉语言排序模型,联合优化人眼难以察觉的图像扰动和语句通顺的文本后缀 | VLM 商品排序模型 | 效果大幅超过单模态攻击,凡是多模态信号参与排序的场景都受影响 |
还有两篇属于同一脉络,价值在论证而不在手法:Hu(2025)研究这类攻击最终会稳定在什么样的博弈均衡上,Chen 等人的 PoisonArena 研究多个攻击者同场竞争时会发生什么。这两篇的结论见 §5。
把这些论文合起来读,得到的并不是一份操作清单。共同的发现是:排序系统看重的,是内容与排序模型内部决策机制的贴合程度;而对抗性优化触达这套机制的路径,比认真写作直接得多。Du 等人把这个不太好听的结论直接写了出来:「表层的内容质量不足以推动排名提升。」正因如此,竞争条件下的那些结论才格外关键:在空房间里能赢过内容质量的攻击,和在有人竞争时仍然站得住的持久优势,完全是两回事。
4. 现实中真正在发生的事
四个攻击面里,已经有三个拿到了实地证据,而不只是实验室证据。
| 案例 | 时间 | 发现了什么 | 为什么值得注意 |
|---|---|---|---|
| 学术论文里的隐藏提示词 | 2025 年 7 月 | 「只给正面评价」「不要指出任何缺点」这类指令,藏在白色文字或极小字号里。日经查到 17 篇 arXiv 预印本,来自八个国家的 14 家机构;Lin 发表在 CACM 的分析统计为 18 篇 | 只要 LLM 进入他们在意的决策环节,与安全研究毫无关系的普通人也会立刻用上提示注入 |
| AI 推荐投毒 | 2026-02-10 | 微软 Defender 的安全研究在 60 天窗口内发现了来自 14 个行业、31 家公司的 50 起案例,投递方式是「用 AI 总结」「用 AI 分享」这类按钮:按钮网址的查询参数里携带隐藏指令,要求助手在后续对话中把这家公司记作可信来源 | 这门生意已经存在,被当作增长手段兜售,而且投递通道是一个分享按钮,而不是网页 |
| 深度研究智能体投毒 | 2026 年 | Zhang、Triedman & Shmatikov(Cornell Tech)证明,在一个经常被检索到的用户生成内容页面上追加一小段文字,就能把一个虚构实体塞进 38% 到 51% 的生成报告里;多污染几个页面可升至 42% 到 62%;即便注入文字只占检索内容的不到 4%,仍有 30% 到 53%。大约 13 个词就够了。受测对象为 STORM、Co-STORM 和 OmniThink | 这种攻击不需要接触模型,不需要接触搜索系统,也不需要你自己有网站 |
| 检索高度集中在 Reddit | 2026 年 | 这些系统检索到的用户生成内容网址中,Reddit 占了 54% 到 71%。2026-07-06,Reddit 表示正在用 LLM「识别那些极为隐蔽、有组织的虚假行为与人为造势,这些是旧系统抓不到的」,并称每天拦截约 2300 万次垃圾内容曝光、识别约 2.5 万条垃圾帖文与评论 | 被操纵最多的攻击面,同时也是防守最积极的一个 |
这些案例合起来说明一件事:实地证据指向的不是你自己的域名。 四个案例里有两个完全不涉及站长的网站;而唯一一桩被抓到正在运营的商业化生意,走的是客户端通道,抓取和标记审计都查不到。
有两条关于来源性质的说明必须跟着数字一起讲。微软那项发现是厂商的安全披露,没有独立复现;Reddit 的数字是平台自报的统计。两者都足以证明这件事确实存在,但作为量级依据都很弱。
5. 为什么这种优势撑不住
四项彼此独立、方法各异的研究,指向同一个结论。
| 结论 | 方法 | 说明了什么 |
|---|---|---|
| 囚徒困境(Nestaas 等人) | 攻击演示配合动机分析 | 所有参与方都有动机去攻击,而所有人一起攻击的结果,是引擎输出对每个人都变差,包括攻击者自己所处的检索环境 |
| 重复博弈均衡(Hu 2025) | 无限重复囚徒困境模型,变量包括攻击成本、贴现率、成功概率和触发策略 | 在可识别的阈值之上,合作能够维持;另有一个反直觉的结论:某些条件下,降低攻击成功率反而会刺激更多攻击 |
| 竞争下崩塌(Chen 等人,PoisonArena,KDD 2026) | 多攻击者 RAG 投毒基准,配一个专门的竞争有效性指标 | 单攻击者条件下奏效的策略「在竞争下明显退化」,甚至出现优劣反转;论文还证明单攻击者成功率和 F1 值作为指标根本不够用 |
| 优化手法崩塌(Puerto 等人,C-SEO Bench) | 把同一个问题放到正当的对话式 SEO 改写手法上重做一遍 | 一旦有多个作者同时采用同一批手法,其中很多就会失效,甚至起反作用 |
这与本站此前的判断一致。Aggarwal 等人发现,关键词堆砌这个 SEO 时代的条件反射并没有提升可见度,反而可能有害;而他们最醒目的那个提升幅度,也从内部测试环境里的至多约 40%,降到实测引擎上的至多约 22%(见论文条目)。这一落差,正是信任过滤在起作用。
要点是:单攻击者条件下测出的提升,是在一间空房间里量出来的上限。 §3 里的每一个数字,都产生于只有一个攻击者在场的条件。两项引入第二个攻击者的研究,看到的都是数字下滑。
有一点必须讲清楚,和内容新鲜度里的情况一样:本文要说的不是这些手法从来不管用。有几种确实管用,而且在生产环境中得到过验证。真正的问题在于两者并不对等:能拿到的收益有争议、维持不久,而对应的政策惩罚既无争议,也不会自行消失。两个来源相互冲突时,模型偏向哪一个取决于相关性,而不是可信度的表面包装(Wan 等人);而一旦别人也开始优化,一段对抗性后缀就守不住相关性上的优势了。
6. 引擎和平台为此做了什么
6.1 政策
在主流引擎里,只有 Google 给出了明确、有日期、成文的立场;而且这个立场出得很晚,大多数已经发表的 GEO 建议都还没跟上。2026-05-15,垃圾内容政策的开篇定义被改写:
| 措辞 | |
|---|---|
| 修订前 | 「垃圾内容指的是用来欺骗用户,或者操纵我们的搜索系统、使内容排名靠前的手法。」 |
| 修订后 | 「垃圾内容指的是用来欺骗用户,或者操纵我们的搜索系统、使内容被显著呈现的手法,比如试图操纵搜索系统让内容排名靠前,或者试图操纵 Google 搜索中的生成式 AI 回答。」 |
更有实用价值的一点是:政策里已列出的十六个类别,早就用生成式搜索出现之前的名字覆盖了 §3 和 §4 讲的大部分情形,包括隐藏文本与隐藏链接滥用(对应学术界那个白色文字的案例)、伪装、规模化内容滥用、站点信誉滥用、链接垃圾内容和用户生成的垃圾内容。AI 答案操纵没有单独获得一条新政策,而是被收进了旧政策;正因如此,AI Overviews 和 AI Mode 上的操纵如今与排名作弊面临同样的降权或移除后果。
有一点必须说明。按 Google 搜索状态面板,2026 年 6 月的垃圾内容更新自 2026-06-24 开始推送,历时约两天,行业评论普遍把它读作新措辞下的首轮执法。Google 从未这样说过。面板条目没有点名任何被针对的手法,Google 也没有说明生成式 AI 操纵究竟是由 SpamBrain、专用系统还是人工处理来执行的。日期是事实,与执法的关联是推断。
截至 2026 年 7 月,OpenAI、Anthropic 和 Perplexity 都没有发布点名 AI 答案操纵的政策,这与 AI 内容识别里记录的立场一致:它们靠的是来源侧的权威度信号,而不是一条针对具体手法的规则。
6.2 技术防御
- Google 在 Gemini 和 Workspace 中针对间接提示注入运行一套分层方案,公开说明的有五层,包括注入内容分类器、安全思维强化、Markdown 净化与可疑链接屏蔽,以及一套用户确认机制(见 Google 安全博客,2025 年 6 月)。这套方案明确的设计前提是会有一部分注入得手,目标不是杜绝攻击,而是让攻击更容易被发现、成本更高。
- 微软在 Copilot 中提供跨提示注入防护,并在自家披露中建议用户端也做一件事:检查并清理助手已存储的记忆。
- 平台方在用户生成内容这一层设防,Reddit 用 LLM 识别有组织行为就是最明显的例子。
- 检索层的防御目前已有几条路线,来源过滤和基于输出的检测都在其中;而 GASLITE 的自适应攻击绕过了常见防御。结论是:已公开的防御能减轻问题,但消除不了。
- OWASP LLM 应用十大风险提供了可以直接交给安全团队的一套词汇:LLM01 提示注入、LLM04 数据与模型投毒、LLM08 向量与嵌入缺陷,其中最后一项是 OWASP 第一次为 RAG 和向量库风险单列条目。
这些防御没有一样会产生站长看得见的信号。没有操纵评分,没有告知你品牌正被针对的报告,也没有申诉入口。§8 要面对的,就是这种不对等的局面。
7. 优化与操纵的界线在哪里
下面三条判据都可以核查,实用性依次递增。
读者判据。 这段文字是写给人读的吗?白色文字、字号为零的文本、不可见后缀、对抗性字符串,还有那些直接写给 AI 看的指令,一眼就能看出不是写给人的。而且它们在 Google 的政策清单里早就有名字,比生成式搜索还早二十年。
机制判据。 这个手法之所以奏效,是因为内容对提问的人更有用了,还是因为它直接触达了排序机制?这正是 Du 等人那个发现的实操版本:表层质量和贴近机制,是两码事。
公开判据。 把这个做法原封不动地讲给引擎的反作弊团队,讲给那家把品牌交到你手上的客户,你讲得出口吗?它作为证据最弱,实际用起来却最管用。
| 做法 | 为什么容易被混为一谈 | 属于哪一侧 | 依据 |
|---|---|---|---|
| 把开头段落写成对问题的直接回答 | 看着像是为机器排版 | 优化 | 它让这一段对提问的人更有用,见面向 AI 引用的写作 |
| 因为 AI 引擎倾向引用数据就去发布原创数据 | 动机明显是为了曝光 | 优化 | 数据是真的;在读者判据和机制判据下,动机都不重要 |
给作者加上可核实的 sameAs 标记 | 结构化数据本来就只有机器会读 | 优化 | 只有当正文支撑不起这些标记时,它才变成越权宣称,构成政策违规(见 Schema for AI) |
内容没有实质改动却把 dateModified 改成更近的日期 | 感觉像是日常维护 | 操纵 | 正文里根本没有发生这个日期所声称的更新(见内容新鲜度) |
| 在论坛发帖但不披露品牌关系 | 读起来就像普通的社区讨论 | 操纵 | 直接过不了公开判据,而且这正是平台在重点识别的行为 |
| 花钱买高权重域名上「最佳 X」榜单的位置 | 看着像普通的公关或赞助 | 多数情况下属于操纵 | 这在政策里早有名字,叫站点信誉滥用 |
| 在分享链接的提示词参数里写上指令,让助手把你记作权威来源 | 它以便捷功能的面目出现 | 操纵 | 三条判据全过不了,就是 §4 里微软那个案例 |
| 对抗性后缀、策略性文本序列、隐蔽优化过的提示词 | 有时被包装成「让 AI 读得懂的文案」 | 操纵 | 机制判据,没有任何模糊空间 |
让这条界线站得住、不至于沦为个人口味之争的,是这一点:这三条判据问的都不是你用了什么工具、抱着什么动机,而是这个效果在被人看见之后还能不能成立。 正当的优化,你把它解释清楚之后照样有效;操纵则在被看见的那一刻失效,或者遭到惩罚。
8. 具体该怎么做
按 2026 年的证据,对绝大多数读者来说,现实中的风险是被人针对,或者被别人的行动殃及,而不是自己要不要下场。
盯住那些你控制不了的攻击面。 这是回报最高的一个习惯,因为 §2 里的第三、第四个攻击面,任何站内审计都看不见。要看的是:你所在品类的问题下,AI 答案里你的品牌是怎么出现的;有哪些竞争对手实体和你一起出现却拿不出可信来源;你所在的品类在用户生成内容平台上被哪些帖子讨论。追踪的具体做法见品牌提及追踪和 AI 引用追踪,指标口径见 GEO 指标,至于第三方页面为什么会带有引用权重,见品牌提及。
排查你自己网站上的注入入口。 站长真正能动手的是这么几项:你域名下的用户生成内容,引擎会把它当成你的内容检索到;分享或总结链接,只要网址参数能把自由文本传给助手,就是一个入口;发布在你子域名或子目录下的第三方内容,站点信誉滥用的责任在你,不在供稿方;以及任何一处能让投稿者的文字未经审核就到达模型的地方。这些都可以并入一次常规的 GEO 审计。
知道被投毒的答案长什么样。 从 Cornell 和微软那两项工作里能提炼出三个识别信号:一个毫无积累的陌生实体,被描述成「新兴」或者「越来越受欢迎」,这正好是实体识别的反面;一条推荐,唯一的依据是某个用户生成内容帖子;你从没提过某家厂商,助手却主动断言它权威可信。
申诉渠道的实际情况。 Google 接受垃圾内容举报,政策也已经点了 AI 答案操纵的名。各平台接受关于虚假用户生成内容的举报。其他引擎没有为此开放投诉入口,也没有一家会主动告知你正在被针对。现实中真正有效的办法,是在引擎看重的那些信号上,把被植入的来源比下去。
| 你的意图 | 第一站 |
|---|---|
| 弄清自己是被引用了还是被挤掉了 | AI 引用追踪 |
| 盯住第三方平台上被植入的提及 | 品牌提及追踪 |
| 排查自己网站上的注入入口 | GEO 审计 |
| 弄清没人攻击时什么会被降权 | AI 内容识别 |
| 把位置挣来,而不是抢来 | 可引用性·E-E-A-T |
| 看清这件事在整个方法体系里的位置 | 生成式引擎优化 |
参考资料
平台与标准文档(截至 2026-07):
- Google Search Central — Spam Policies for Google Web Search·搜索状态面板:排名更新历史
- Google — 用分层防御缓解提示注入攻击(2025-06-13)
- Microsoft Security — 操纵 AI 记忆牟利:AI 推荐投毒的兴起(2026-02-10)
- OWASP GenAI Security Project — LLM 应用十大风险(2025)
- Reddit, Inc. — How We’re Keeping Reddit Real and Safe in the AI Era(2026-07-06)
对抗性研究:
- Nestaas, F.、Debenedetti, E. & Tramèr, F.(2024)。Adversarial Search Engine Optimization for Large Language Models。arXiv:2406.18382
- Pfrommer, S.、Bai, Y.、Gautam, T. & Sojoudi, S.(2024)。Ranking Manipulation for Conversational Search Engines。EMNLP 2024 Main。arXiv:2406.03589
- Kumar, A. & Lakkaraju, H.(2024)。Manipulating Large Language Models to Increase Product Visibility。arXiv:2404.07981
- Tang, Y.、Fan, Y.、Yu, C.、Yang, T.、Zhao, Y. & Hu, X.(2025)。StealthRank: LLM Ranking Manipulation via Stealthy Prompt Optimization。arXiv:2504.05804
- Ben-Tov, M. & Sharif, M.(2025)。GASLITEing the Retrieval: Exploring Vulnerabilities in Dense Embedding-based Search。ACM CCS 2025。arXiv:2412.20953
- Du, Y.、Yu, C.、Xu, H.、Wang, Z.、Zhao, Y. & Hu, X.(2026)。Multimodal Generative Engine Optimization: Rank Manipulation for Vision-Language Model Rankers。arXiv:2601.12263
- Hu, X.(2025)。Dynamics of Adversarial Attacks on Large Language Model-Based Search Engines。arXiv:2501.00745
- Chen, L. 等(2025)。PoisonArena: Uncovering Competing Poisoning Attacks in Retrieval-Augmented Generation。KDD 2026。arXiv:2505.12574
- Zhang, T.、Triedman, H. & Shmatikov, V.(2026)。Deep-Research Agents Can Be Poisoned via User-Generated Content。arXiv:2605.24245
- Lin, Z.(2026)。Hidden Prompts in Manuscripts Exploit AI-Assisted Peer Review。Communications of the ACM 69(7), 53–56。arXiv:2507.06185
背景与反向证据:
- Aggarwal, P.、Murahari, V.、Rajpurohit, T.、Kalyan, A.、Narasimhan, K. & Deshpande, A.(2024)。GEO: Generative Engine Optimization。KDD ‘24。arXiv:2311.09735·ACM DL·本站论文条目
- Wan, A.、Wallace, E. & Klein, D.(2024)。What Evidence Do Language Models Find Convincing? ACL 2024 Main。arXiv:2402.11782·本站论文条目
- Puerto, H.、Gubri, M.、Green, C.、Oh, S. J. & Yun, S.(2025)。C-SEO Bench: Does Conversational SEO Work? NeurIPS ‘25 数据集与基准。arXiv:2506.11097
- Nikkei Asia — ‘Positive review only’: Researchers hide AI prompts in papers(2025-07-01)
- Search Engine Land — Google updates Search spam policies to clarify it applies to generative AI responses(2026-05-15)·A 13-word edit can steer what deep-research AI agents recommend
常见问题
竞争对手会不会在 Reddit 上植入关于我品牌的内容?这值得担心吗?
想让品牌出现在 AI 答案里,这本身算作弊吗?
我的网站开放了评论和用户主页,这会被人利用吗?
那些对抗性论文里的手法,真的管用吗?
如果我怀疑自己被针对了,能找谁?
延伸阅读
参考来源
一手来源
- Spam Policies for Google Web Search · Google Search Central
- Google Search Status Dashboard — ranking updates history · Google
- Mitigating prompt injection attacks with a layered defense strategy · Google · 2025-06-13
- Manipulating AI memory for profit: The rise of AI Recommendation Poisoning · Microsoft Security Blog · 2026-02-10
- OWASP Top 10 for LLM Applications (2025) · OWASP GenAI Security Project
- How We're Keeping Reddit Real and Safe in the AI Era · Reddit, Inc. · 2026-07-06
- Adversarial Search Engine Optimization for Large Language Models (Nestaas et al. 2024) · arXiv / ETH Zürich · 2024-06-26
- Ranking Manipulation for Conversational Search Engines (Pfrommer et al., EMNLP 2024) · arXiv / EMNLP 2024 Main · 2024-06-05
- Manipulating Large Language Models to Increase Product Visibility (Kumar & Lakkaraju 2024) · arXiv / Harvard · 2024-04-11
- StealthRank: LLM Ranking Manipulation via Stealthy Prompt Optimization (Tang et al. 2025) · arXiv · 2025-04-08
- GASLITEing the Retrieval: Exploring Vulnerabilities in Dense Embedding-based Search (Ben-Tov & Sharif, ACM CCS 2025) · arXiv / ACM CCS 2025 · 2024-12-30
- Multimodal Generative Engine Optimization: Rank Manipulation for Vision-Language Model Rankers (Du et al. 2026) · arXiv · 2026-01-20
- Dynamics of Adversarial Attacks on Large Language Model-Based Search Engines (Hu 2025) · arXiv · 2025-01-01
- PoisonArena: Uncovering Competing Poisoning Attacks in Retrieval-Augmented Generation (Chen et al., KDD 2026) · arXiv / ACM SIGKDD 2026 · 2025-05-18
- Deep-Research Agents Can Be Poisoned via User-Generated Content (Zhang, Triedman & Shmatikov 2026) · arXiv / Cornell Tech · 2026-05-28
- GEO: Generative Engine Optimization (Aggarwal et al., KDD '24) · arXiv · 2024-06-28
- GEO: Generative Engine Optimization (KDD '24 Proceedings) · ACM SIGKDD · 2024-08-25
- What Evidence Do Language Models Find Convincing? (Wan et al., ACL 2024) · arXiv / ACL 2024 Main · 2024-02-19
二手来源
- Google updates Search spam policies to clarify it applies to generative AI responses · Search Engine Land
- Reddit is using LLMs to solve a problem LLMs largely created · TechCrunch
- A 13-word edit can steer what deep-research AI agents recommend · Search Engine Land
- Hidden Prompts in Manuscripts Exploit AI-Assisted Peer Review (Lin 2026) · arXiv / Communications of the ACM 69(7)
- 'Positive review only': Researchers hide AI prompts in papers · Nikkei Asia
- C-SEO Bench: Does Conversational SEO Work? (Puerto et al., NeurIPS '25 D&B) · arXiv / NeurIPS '25 D&B